Xavfsizlik
Bu sahifa shartnomadan oldin pudratchini tekshiradigan odam uchun yozilgan. Bu yerdagi hech bir gapni soʻzga ishonib qabul qilish shart emas: yo bir daqiqada tashqaridan tekshiriladi, yo soʻrov boʻyicha taqdim etiladi. Pastda — bizda nima yoʻqligi haqidagi boʻlim.
Zaiflik topsangiz — yozing
Mashina oʻqiydigan kontakt /.well-known/security.txt manzilida, RFC 9116 formatida. Xavfsizlik boʻyicha ham xuddi shu manzilga yozing: [email protected].
- Bir ish kuni ichida javob beramiz va xabar olinganini tasdiqlaymiz.
- Vijdonan ish tutgan tadqiqotchilarni taʼqib qilmaymiz: maʼlumot olib chiqilmagan, ishlash buzilmagan, birovning akkaunti tegilmagan boʻlsa.
- Nima va qachon tuzatilganini aytamiz. Avval kritik, keyin qolgani.
- Pul mukofoti toʻlamaymiz — bug bounty dasturimiz yoʻq va uni vaʼda qilish halol boʻlmasdi.
Tashqaridan koʻrinadigan narsalar
Quyidagilarning hammasi bizsiz tekshiriladi: securityheaders.com, ssllabs.com yoki oddiy curl. Agar biror narsa haqiqat boʻlmay qolsa, buni sahifani tuzatishga ulgurishimizdan oldin koʻrasiz.
Server
- Ubuntu 24.04 LTS, xavfsizlik yangilanishlari avtomatik oʻrnatiladi.
- Kirish faqat kalit bilan: SSHda parol autentifikatsiyasi butunlay oʻchirilgan.
- Fayervol tashqariga uchta portni ochadi — 22, 80 va 443. Ilovalarga faqat teskari proksi orqali kirish mumkin.
- Maxfiy kalitlar 600 huquqli fayllarda, repozitoriydan tashqarida. Ular gitda yoʻq va hech qachon boʻlmagan — tarix buni koʻrsatadi.
- Pochta koʻprigi faqat loopbackni tinglaydi: tashqariga sayt chiqadi, xizmat emas.
Tashrifchi maʼlumotlari
Saytda shaxsiy maʼlumotlarning doimiy ombori yoʻq — bu qattiqqoʻllik emas, arxitektura: yoʻqotadigan narsa yoʻq.
- Shakl orqali yuborilgan ariza ishchi chatga xabar sifatida boradi va sayt bazasida saqlanmaydi.
- IP-manzil faqat chastotani cheklash uchun ishlatiladi — oʻn daqiqada besh murojaatdan koʻp emas — va shu oʻn daqiqa xotirada turadi.
- Tahlil tashrifchi rozilik bermaguncha yuklanmaydi: undan oldin sahifada birorta ham uchinchi tomon skripti va kukisi yoʻq.
- Shakl yashirin tuzoq maydoni va server tomonidagi tekshiruv bilan himoyalangan. CAPTCHA ataylab yoʻq: u odamlarni ham robotlar kabi toʻsib qoʻyadi.
Pochta
- SPF aynan bitta joʻnatuvchi serverga ruxsat beradi, siyosat qatʼiy — qolgani rad etiladi.
- DKIM chiquvchi xatlarni domen kaliti bilan imzolaydi.
- DMARC quarantine rejimida: nomimizdan begona serverdan kelgan xat spamga tushadi.
- Kiruvchi pochta pochta qutisisiz qabul qilinadi va ichki xizmatga umumiy maxfiy kalit boʻyicha uzatiladi, kalit doimiy vaqtda solishtiriladi.
Ishlab chiqish va chiqarish
- Har bir kommit serverga tushishidan oldin turlar, linter, yigʻish va kontent nazoratidan oʻtadi.
- Bogʻliqliklar yangilanishi haftada bir marta avtomatik soʻrovlar bilan keladi va xuddi shu tekshiruvlardan oʻtadi.
- Yangi versiya alohida katalogga yigʻiladi va ikkita nom almashtirish bilan almashadi — yigʻish paytida sayt buzuq sahifa bermaydi.
- Chiqarishdan keyin javob tekshiriladi. Yangi versiya oʻttiz soniyada javob bermasa, avvalgisi avtomatik qaytariladi.
Sizning kirish huquqlaringiz bilan ishlash
Bular sozlamalar emas, majburiyatlar: ularni tashqaridan tekshirib boʻlmaydi, lekin shartnomaga kiritish mumkin — biz roziymiz.
- Alohida hisoblar ostida, yetarli minimal huquqlar bilan ishlaymiz. «Jamoa uchun» umumiy parol yaratmaymiz.
- Maxfiy kalitlarni parol menejeri yoki sizning konturingiz orqali olamiz va uzatamiz, messenjerdagi xabar bilan emas.
- Ish tugagach kirish huquqlarini bekor qilishni soʻraymiz va oʻz tomonimizdan hech narsa qolmaganini tasdiqlaymiz.
- Jangovar maʼlumotlarni ish mashinalariga nusxalamaymiz: nosozliklarni shaxssizlantirilgan toʻplamlarda qidiramiz.
- NDA birinchi jiddiy qoʻngʻiroqdan oldin imzolanadi, keyin emas.
Bizda nima yoʻq
Odatda yozilmaydigan boʻlim. Biz yozamiz, chunki xavfsizlik mutaxassisi baribir tekshiradi, oʻzi topgan narsa esa har doim yashirish kabi oʻqiladi.
SOC 2 yoki ISO 27001 sertifikati
Yoʻq. Biz kichik muhandislik kompaniyasimiz va taqdimotdagi bir qator uchun sertifikat sotib olmoqchi emasmiz. Agar xarid jarayoningiz sertifikatni talab qilsa — buni darrov ayting.
Saytning tashqi penetratsion testi
Oʻtkazilmagan. Sayt — shaxsiy kabinetsiz va maʼlumot omborisiz vitrina; penetratsion testni oʻz sahifamizga emas, mijoz tizimlariga sarflaymiz.
Content-Security-Policy
Hozircha yoqilmagan. Saytda inline skriptlar bor va qatʼiy siyosat funksionallikni jimgina buzadi. Toʻgʻri tartib — avval hisobot rejimi, bir hafta kuzatuv, keyin jangovar sarlavha; bu ish hali qilinmagan.
Mukofot dasturi
Yoʻq. Zaiflik haqidagi xabarlarni qabul qilamiz va tuzatamiz, lekin pul toʻlamaymiz va vaʼda qilmaymiz.
Kimga yozish kerak
Xavfsizlik savollari, DPA, subpudratchilar roʻyxati yoki NDA uchun — [email protected]. Qoʻllab-quvvatlash xizmati emas, asoschining oʻzi javob beradi.